Saltar al contenido principal

Comprueba tu IP en las DNSBL que de verdad bloquean tu correo

Invierte los octetos, consulta la zona y lee el código 127.0.0.x, en 8 zonas DNSBL en el Mac y en 10 en iPhone y iPad.

Por Lucas Russo, desarrollador de SSHive · Actualizado el

El correo que ayer llegaba hoy rebota. El registro SMTP muestra un rechazo 5.7.1 con una URL enterrada dentro o, peor aún, nada en absoluto: el lado receptor aceptó el mensaje y lo tiró en silencio. La primera pregunta es siempre la misma: ¿está la IP emisora en una lista de bloqueo y, de ser así, en cuál? Una DNSBL (una lista de bloqueo basada en DNS, que se sigue llamando RBL) responde a eso con una consulta DNS por zona. No hay API, ni inicio de sesión, ni scraping de por medio. Inviertes los cuatro octetos de la dirección, le añades el dominio de la zona y pides un registro A. NXDOMAIN significa no listada. Una respuesta dentro de 127.0.0.0/8 significa listada, y el byte bajo te dice qué sublista te pilló y por qué. El problema es que la respuesta solo sirve si consultas las zonas correctas y entiendes qué está diciendo cada una. Hay cientos de listas públicas; un puñado son las que consultan de verdad los servidores de correo que importan, y varias del resto son agresivas, están desactualizadas o han cerrado por completo. Una herramienta que informa de «listada en 3 de 100 listas» sin nombrar las tres es peor que ninguna respuesta: te manda a rellenar formularios de retirada para zonas que nadie consulta, mientras el único listado que de verdad bloquea tu correo sigue ahí. SSHive ejecuta la comprobación por su cuenta, en el dispositivo que lleves encima. En macOS consulta 8 zonas en paralelo y recupera el registro TXT en cada acierto, así que obtienes la explicación del propio operador y su puntero de retirada junto al código de retorno. En iPhone y iPad consulta 10 zonas y muestra el código 127.0.0.x en bruto de cada una. Es solo IPv4, se comporta sin cambios en la versión en sandbox del Mac App Store, y es gratis en todas las plataformas: sin cuenta, sin anuncios y sin ningún servidor nuestro en el camino.

Qué hace SSHive

8 zonas en escritorio, 10 en móvil, con nombre

macOS consulta zen.spamhaus.org, b.barracudacentral.org, bl.spamcop.net, dnsbl.sorbs.net, bl.mailspike.net, dnsbl-1.uceprotect.net, psbl.surriel.com y all.s5h.net. iPhone y iPad consultan ese mismo conjunto menos psbl.surriel.com, más dnsbl-2.uceprotect.net, ix.dnsbl.manitu.net y dnsbl.dronebl.org: diez en total. Las listas difieren según la plataforma, y cada zona se muestra por su nombre.

El motivo, no solo una bandera roja

En macOS, cada acierto dispara una segunda consulta TXT contra el mismo nombre, así que la columna Motivo muestra la explicación del propio operador, normalmente con la URL de su página de retirada. Cuando no hay TXT publicado, se muestra en su lugar el código de retorno 127.0.0.x en bruto. En iPhone y iPad no se recupera el registro TXT: bajo cada zona listada aparece solo el código de retorno.

IP o nombre de host, ya resuelto

El campo acepta una IPv4 en cuatro octetos o un nombre de host. Un nombre de host se resuelve a su primer registro A antes de consultar ninguna zona, así que puedes pegar el nombre directamente desde un mensaje de rebote. Ten en cuenta que resolver un dominio te da su dirección web, no sus servidores de correo: para un dominio de correo, usa la consulta MX.

Funciona dentro del App Sandbox

Una consulta DNSBL es una resolución de registro A corriente a través del resolutor del sistema: sin sockets raw, sin puertos privilegiados y sin binarios lanzados. Por eso la comprobación de listas negras funciona sin cambios en la versión en sandbox del Mac App Store, y es plenamente funcional en iPhone y iPad, igual que todas las demás herramientas del panel.

Cada servidor MX comprobado automáticamente

En el Mac, la búsqueda MX ejecuta el mismo motor DNSBL sobre sus propios resultados: cada servidor de intercambio se resuelve, se resuelve a la inversa y su primera dirección IPv4 se comprueba contra las 8 zonas, con una píldora «No listado» o «En lista negra» por fila. Solo se comprueba la primera IPv4 de cada servidor, y los servidores de correo solo IPv6 no quedan cubiertos.

Gratis, en todas las plataformas y sin cuenta

Toda la suite de herramientas de red es gratis en Mac, iPhone y iPad. No hay barrera Pro en la comprobación de listas negras, ni anuncio antes de un resultado, ni registro. SSHive Pro es un pago único aparte (unos 14,99 €, compra universal para Mac, iPhone y iPad) que desbloquea otras funciones por completo, nunca estas.

Cómo hacerlo, paso a paso

  1. 1

    Abre las herramientas de red

    En el Mac, haz clic en el icono de red de la barra lateral o en la píldora Herramientas de red de la pantalla de bienvenida: cualquiera de los dos abre una pestaña Herramientas de red. En el iPhone, toca Herramientas en la barra de pestañas inferior. En el iPad, selecciona Herramientas de red en la barra lateral de la vista dividida.

  2. 2

    Localiza la tarjeta Verificación DNSBL

    En el Mac, Verificación DNSBL es la segunda tarjeta de la sección Resolución y reputación, entre Búsqueda DNS y Búsqueda MX. En iPhone y iPad, Verificación de lista negra es la segunda fila de la sección Email e IP, justo debajo de Consulta MX.

  3. 3

    Introduce una dirección IPv4 o un nombre de host

    Escribe una dirección en cuatro octetos como 203.0.113.25, o un nombre de host (en el Mac, el marcador dice «ej. 1.2.3.4 o dominio.com»). Un nombre de host se resuelve a su primer registro A antes de consultar las zonas. Pulsa «Verificar listas negras». Todas las zonas salen en paralelo, así que una ejecución completa tarda aproximadamente lo mismo que la consulta DNS más lenta.

  4. 4

    Lee el resumen y luego las filas de cada zona

    En el Mac, una píldora de resumen dice «<n>/8 listas negras», verde a cero y roja en otro caso, encima de una tabla de tres columnas con Zona, Estado y Razón. iPhone y iPad muestran un escudo verde Limpio o un recuento rojo de listas, y luego una sección En lista, una sección para las zonas que no dieron una respuesta útil y una sección Limpio; cada fila listada lleva su código de retorno 127.0.0.x en bruto.

  5. 5

    Sigue el motivo hasta el formulario de retirada correcto

    En macOS, la columna Razón lleva el registro TXT de la zona, que suele contener la explicación del operador y la dirección de su página de retirada. Anota el nombre exacto de la zona, arregla primero la causa de fondo y ve después al formulario de ese operador concreto. No uses nunca un servicio masivo que prometa sacarte de cien listas de una vez.

Leer el resultado: qué listados bloquean de verdad el correo

No todas las filas pesan lo mismo, y tratarlas como iguales es el error más común. zen.spamhaus.org es la que decide si tu correo llega. Es una zona compuesta, y el código de retorno dice qué componente saltó. 127.0.0.2 y 127.0.0.3 son SBL y CSS: una fuente de spam conocida o un rango de snowshoe. De 127.0.0.4 a 127.0.0.7 es XBL: una máquina comprometida que emite a través de un proxy, un bot o un gusano, lo que normalmente significa que algo de tu red está infectado y no mal configurado. 127.0.0.9 es DROP, para bloques de red secuestrados o criminales. 127.0.0.10 y 127.0.0.11 son PBL, y PBL no es en absoluto una acusación de enviar spam: declara que la dirección está en espacio dinámico o de usuario final que el propio operador de la red marcó como no apto para entregar directamente a un MX. Una conexión doméstica o una instancia de nube recién creada que dé en PBL necesita retransmitir por un smarthost, no presentar una apelación. Ningún código de 127.255.255.0/24 es un listado real: es la zona que rechaza la consulta, normalmente porque llegó por un gran resolutor público como 8.8.8.8 o 1.1.1.1, y cómo se ve depende del dispositivo. El Mac cuenta como listada cualquier respuesta que empiece por 127., así que en un resolutor público Spamhaus puede volver como una fila roja «Listado» cuyo código de retorno es 127.255.255.254. Eso es una consulta rechazada, no un bloqueo: lee el código, no el color. El Mac anota además como limpia una zona que responde con un error de DNS, así que allí una fila «Limpio» también puede no corresponder a ninguna respuesta. iPhone y iPad separan ambos casos: un código 127.255.255.x o una consulta fallida va a un grupo aparte, el de las zonas sin respuesta útil, que no cuenta ni como listada ni como limpia. En cualquiera de los dos, repite la comprobación en una red que use su propio resolutor recursivo o el de su operador antes de fiarte del resultado. Por debajo de Spamhaus, b.barracudacentral.org y bl.spamcop.net se consultan mucho y merece la pena actuar sobre ellas. bl.mailspike.net es una puntuación de reputación, no un veredicto binario. psbl.surriel.com e ix.dnsbl.manitu.net se alimentan de trampas de spam y caducan solas, a menudo en horas. dnsbl-1.uceprotect.net lista una IP suelta; dnsbl-2.uceprotect.net, consultada solo en iPhone y iPad, lista toda una asignación porque un vecino hizo spam, así que un acierto suelto de nivel 2 junto a filas por lo demás limpias suele ser ruido. dnsbl.sorbs.net es un caso especial: su operador cerró el servicio en 2024, así que esa fila no dice nada de tu reputación, muestre lo que muestre. No la leas como un certificado de buena salud. Por último, un barrido entero de filas limpias no es una garantía de entrega. Gmail, Outlook.com y Yahoo tienen sistemas internos de reputación que ninguna DNSBL pública expone.

Preguntas frecuentes

¿Está disponible la comprobación de listas negras en la versión del Mac App Store de SSHive?+
Sí, sin recortes: todas las zonas, la consulta TXT del motivo, sin guardia de sandbox. Una consulta DNSBL es una resolución de registro A normal a través del resolutor del sistema, así que no necesita ninguno de los privilegios que el sandbox de Apple retiene, y resulta que el ping y el traceroute tampoco: envían ICMP real desde la versión del App Store a través de un socket de datagramas.
¿Por qué mi iPhone comprueba 10 listas y mi Mac solo 8?+
Las dos bases de código publican conjuntos de zonas distintos. macOS comprueba 8 zonas; iPhone y iPad comprueban 10: la misma lista menos psbl.surriel.com, más dnsbl-2.uceprotect.net, ix.dnsbl.manitu.net y dnsbl.dronebl.org. Así que un resultado puede diferir legítimamente entre tu Mac y tu móvil. El caso más habitual es un acierto de UCEPROTECT nivel 2 visible solo en móvil, que refleja a los vecinos de tu asignación y no tu propia IP.
¿Puedo comprobar una dirección IPv6?+
No. La herramienta es solo IPv4 en todas las plataformas: se rechaza todo lo que no sea una dirección en cuatro octetos (o un nombre de host que resuelva a una). El bloqueo en IPv6 exige una codificación de 32 nibbles al estilo ip6.arpa, y la cobertura real de las zonas principales sigue siendo escasa, así que SSHive declina la consulta en lugar de devolver un resultado que no puede sostener. Si tu MTA tiene doble pila, comprueba su dirección IPv4 y usa las herramientas de postmaster de los proveedores para la parte v6.
Estoy listado en la PBL de Spamhaus, ¿mi servidor envió spam?+
Casi con total seguridad, no. La PBL (códigos de retorno 127.0.0.10 y 127.0.0.11 dentro de la zona compuesta zen) es una lista de política, no de abuso. Registra que la dirección está en un rango que el propio operador de la red declaró como espacio dinámico o de usuario final que no debería hablar directamente con servidores MX remotos. Los disparadores típicos son una conexión residencial o una IP de nube cuyo proveedor no ha abierto el puerto 25. La solución es retransmitir por el smarthost de tu proveedor, o pedir al operador que reclasifique el rango, no presentar una apelación por abuso.
Todas las zonas salen «Limpio», pero mi correo sigue rebotando en Outlook. ¿Por qué?+
Dos razones, y merece la pena descartar ambas. Primera: los grandes proveedores de buzones mantienen sistemas de reputación privados que ninguna DNSBL pública expone; un bloqueo de Microsoft o de Google es solo suyo y se gestiona por sus propios canales de postmaster, no con un formulario de retirada. Segunda: puede que la zona no haya respondido a la pregunta que crees. Cuando una lista de bloqueo rechaza una consulta (la mayoría lo hacen con el tráfico que llega por 8.8.8.8 o 1.1.1.1), suele responder con un código en 127.255.255.0/24. El Mac lo muestra como una fila roja «Listado», así que comprueba el código de retorno antes de creerte un acierto; y cuando responde con un error de DNS, el Mac la anota como limpia, así que allí una fila «Limpio» puede no corresponder a ninguna respuesta. iPhone y iPad apartan ambos casos como zonas sin respuesta útil. Repite la prueba desde una red que use su propio resolutor recursivo antes de concluir nada.
¿Puedo comprobar un dominio en lugar de una dirección IP?+
Puedes escribir un nombre de host, y se resuelve a su primer registro A antes de consultar las zonas. Pero ten claro qué estás probando: con example.com compruebas la IP que hay detrás de la web, que con frecuencia no es la máquina que envía el correo. Para comprobar las máquinas que entregan tu correo de verdad, usa MX Lookup: en macOS resuelve cada servidor de intercambio y ejecuta automáticamente la misma comprobación DNSBL de 8 zonas sobre la primera IPv4 de cada uno.
¿Necesito SSHive Pro para hacer una comprobación de listas negras?+
No. Toda la suite de herramientas de red (comprobación de listas negras, consulta MX, consulta DNS, whois, ping y traceroute) es gratis en Mac, iPhone y iPad, sin cuenta y sin anuncios. SSHive Pro es un pago único opcional (unos 14,99 €), en compra universal para Mac, iPhone y iPad, que desbloquea funciones que no tienen que ver. No hay suscripción, y ninguno de estos diagnósticos está tras un muro de pago en ninguna plataforma.

Cómo funciona una consulta DNSBL, y por qué importa el orden al pedir la retirada

Una DNSBL es una base de datos publicada íntegramente a través del DNS, que es exactamente la razón por la que consultarla no necesita ningún privilegio en ninguna de las plataformas en las que se publica SSHive. Para probar 203.0.113.25 contra zen.spamhaus.org, el cliente invierte los cuatro octetos y pide un registro A en 25.113.0.203.zen.spamhaus.org. La inversión no es cosmética. El DNS delega jerárquicamente de derecha a izquierda, así que escribir la dirección al revés permite al operador de la zona delegar por /8, /16 o /24 exactamente igual que hace in-addr.arpa con las resoluciones inversas. NXDOMAIN significa no listada. Cualquier respuesta dentro de 127.0.0.0/8 significa listada, con los bytes bajos codificando qué sublista coincidió. Un registro TXT en ese mismo nombre, allí donde el operador publique uno, lleva el motivo legible y la URL de retirada. SSHive lo implementa dos veces. En macOS, el proceso principal dispara las ocho consultas de zona en paralelo a través del resolutor c-ares de Node, cada una capturada por separado para que una zona muerta o limitada por tasa no haga fallar toda la ejecución; ante un acierto emite una segunda consulta TXT contra el mismo nombre para obtener el motivo. En iPhone y iPad, la implementación en Swift despliega las diez zonas en un grupo de tareas con lanzamiento de errores sobre una cola de utilidad, un getaddrinfo fijado a AF_INET por zona, y después ordena los resultados: primero los listados, luego las zonas sin respuesta útil y después alfabéticamente. Ambas aceptan una dirección literal en cuatro octetos o un nombre de host, resolviendo el nombre a su primer registro A antes de tocar ninguna zona. Como todo eso es una resolución de registro A corriente a través del resolutor del sistema, no hay sockets raw, ni puertos privilegiados, ni binarios lanzados: la comprobación funciona sin modificar dentro del App Sandbox. Lo mismo vale para todas las herramientas de este panel, ping y traceroute incluidos: envían ICMP real desde un socket de datagramas que no necesita privilegios, así que aquí no hay ninguna plataforma en la que un diagnóstico responda menos que en otra. También significa que cada consulta sale de tu dispositivo hacia los servidores de nombres de la zona directamente, por el resolutor que te haya asignado tu red: no hay backend de SSHive ni API web de terceros en el camino. Dos límites son deliberados. La herramienta es solo IPv4, y comprueba únicamente zonas basadas en IP: nada de listas por dominio tipo URIBL o SURBL, ni marcas de tiempo de los listados, ni enlaces de retirada pulsables. Lo que nos lleva a la retirada, donde el orden de las operaciones lo decide todo. Arregla la causa antes de enviar nada: quitar un listado mientras la fuente sigue activa te devuelve a la lista, normalmente con una penalización más larga. Las causas habituales, más o menos por frecuencia: una cuenta de SMTP AUTH comprometida (busca un mismo usuario autenticándose desde muchas IP de origen), un formulario de contacto web abusado, un relé abierto, un puesto de trabajo infectado que comparte tu IP pública detrás de NAT, y una lista de correo legítima lo bastante caducada como para tocar trampas de spam. Después confirma lo básico: un DNS inverso confirmado en ambos sentidos que coincida con tu nombre HELO, más SPF, DKIM y DMARC. Solo entonces usa la página de retirada de cada operador. Spamhaus, Barracuda y SpamCop tienen formularios de autoservicio; PSBL, NiX Spam y UCEPROTECT nivel 1 caducan solos una vez que el tráfico cesa. Evita cualquier servicio que se ofrezca a sacarte de cien listas a la vez, y cuenta con que la entrega se recupere días después de que el listado en sí desaparezca.

Herramientas relacionadas